Quem faz autocustódia resolve um problema e cria outro: ninguém além de você alcança as chaves, inclusive as pessoas que deveriam alcançá-las depois. Este artigo trata a sucessão como projeto de segurança, com as fronteiras jurídicas marcadas onde elas existem.

O problema real não é técnico, é de acesso

Uma carteira Bitcoin não tem gerente, ouvidoria nem formulário de segunda via. O acesso é a chave privada, representada pelo backup de recuperação: as 12 ou 24 palavras da lista BIP39, que tem 2.048 palavras possíveis. Quem tem as palavras tem o saldo. Quem não tem, não tem nada a pedir a ninguém.

Isso muda a pergunta que a família precisa responder. Não é "como provamos que temos direito a isso", é "como colocamos a mão nisso". As duas perguntas existem, e a ordem importa: sem acesso, o direito é uma sentença sobre um cofre que ninguém abre.

Na prática, um plano de herança em autocustódia tem três partes, e elas são independentes:

  1. Descoberta: a família sabe que o Bitcoin existe, onde está o aparelho e onde está o backup.

  2. Acesso: alguém consegue reconstruir a carteira e assinar uma transação.

  3. Formalização: o espólio é tratado conforme a lei, com inventário e apuração tributária.

Quem só resolve a parte 3 deixa herdeiros com um documento e sem moeda. Quem só resolve a parte 2 deixa acesso sem enquadramento legal. As três precisam existir juntas.

❝

Questão sucessória e tributária pede advogado e contador. O que descrevemos aqui é prática de segurança da informação, não orientação jurídica, e não substitui a leitura do seu caso por um profissional habilitado.

Se eu morrer hoje, minha família consegue acessar?

Existe um teste que responde isso sem teoria: a pessoa que você indicaria consegue, sozinha, com o que está guardado hoje, recuperar a carteira num aparelho novo? Se você não sabe a resposta, a resposta é não.

O que costuma faltar não é a seed. É o entorno dela:

  • O herdeiro não sabe que existe um backup, ou confunde o aparelho com o backup.

  • O backup existe, mas ninguém sabe se há passphrase, quantas palavras são, ou qual firmware roda no aparelho.

  • O backup existe e está completo, e o herdeiro tem medo de digitar qualquer coisa porque nunca viu aquilo na vida.

Esse último ponto é o mais comum e o menos tratado. Acesso técnico sem instrução legível é acesso que ninguém exerce.

Dá para colocar em inventário sem revelar a seed em vida?

A separação que resolve a maior parte dos casos é esta: o inventário precisa saber que o ativo existe, não precisa saber a chave que o move.

Um documento de sucessão pode descrever a existência do patrimônio, a quem ele se destina e onde estão as instruções de acesso, sem conter uma única palavra da seed. O segredo fica no cofre físico; o mapa fica no documento. Se a chave entra no documento, ela passa a circular por cartório, cópias, digitalizações e pessoas que você não escolheu.

Como o enquadramento de declaração e de inventário varia com o caso e com a interpretação vigente, esse desenho precisa ser desenhado com advogado e contador. Não afirmamos aqui qual é a regra aplicável ao seu espólio. Afirmamos que, do ponto de vista de segurança, existe uma forma de declarar sem expor, e que essa forma é a que você deve levar ao seu advogado.

Para provar existência sem expor acesso, o material mais usado é a chave pública estendida (a xpub) ou um endereço de recebimento. Com a xpub, um terceiro consegue ver saldo e histórico e não consegue gastar nada. É um extrato sem cartão. Vale registrar a contrapartida: xpub entregue a alguém é privacidade financeira entregue a alguém, porque revela todo o histórico daquela carteira. Escolha consciente, não detalhe.

Posso deixar a seed com advogado ou no cofre do banco?

Pode. A pergunta certa é outra: você está confortável com o fato de que, a partir daí, existe um lugar no mundo onde uma pessoa sozinha pode gastar o seu saldo?

Esse é o desenho que chamamos de ponto único de falha. Não é sobre desconfiar do seu advogado ou do seu banco. É sobre a estrutura: um backup completo, em um lugar, sob controle de um terceiro, é um cofre com uma fechadura e uma cópia da chave fora da sua mão. Cofre de banco acrescenta um detalhe operacional: o acesso ao cofre também depende de autorização, prazo e horário, e em um cenário de falecimento o próprio cofre entra na discussão do espólio.

Existem dois jeitos de guardar isso sem criar chave única na mão de outra pessoa, e os dois são tratados abaixo.

Como funciona com passphrase

A passphrase é uma senha adicional aplicada sobre a seed. Com ela, as mesmas 12 ou 24 palavras abrem uma carteira diferente. Sem ela, as palavras abrem uma carteira vazia ou de fachada, e nada indica que existe outra.

Para sucessão, isso é uma faca de dois fios:

  • A favor: você pode separar o que uma pessoa guarda. O advogado fica com as palavras, um familiar fica com a passphrase, e nenhum dos dois move nada sozinho.

  • Contra: passphrase esquecida não se recupera. Se ela existe e ninguém sabe que existe, o herdeiro vai olhar uma carteira vazia, concluir que não há nada ali e desistir. Esse é o modo de falha mais silencioso de todos.

Se você usa passphrase, o plano de herança precisa dizer que ela existe. Dizer que existe não é revelá-la.

No COLDKIT, a camada equivalente de proteção do aparelho é a senha que você define: sem ela, o dispositivo não abre a carteira, nem para a nossa equipe. Isso protege o aparelho em mãos erradas e não substitui o plano de backup, porque o backup é o que sobrevive ao aparelho.

Como funciona com multisig

Multisig é a resposta estrutural para herança, porque ela resolve o ponto único de falha por desenho, não por disciplina. Em um arranjo de duas assinaturas entre três chaves, qualquer duas das três movem o saldo, e nenhuma das três move sozinha.

Isso permite distribuir de forma que ninguém, em vida, tenha poder sobre o seu dinheiro, e que a família tenha caminho depois. Uma chave com você, uma guardada com quem herda, uma com um terceiro de confiança ou em um cofre separado.

O custo de entrada é honesto: multisig exige que o herdeiro saiba mais, porque recuperar uma carteira multisig depende de ter as chaves e o descritor da carteira, o arquivo que diz como as chaves se combinam. Descritor perdido com chaves intactas é um problema sério. Se você vai de multisig, o descritor entra no plano com o mesmo cuidado das chaves, e ele não é segredo: pode ser guardado em mais lugares que as chaves.

Quem está chegando agora costuma fazer melhor o caminho inverso: primeiro uma carteira única bem guardada, com backup em metal e um plano de acesso escrito, e depois multisig quando o valor e o conforto justificarem. Como escolher e testar esse backup é o assunto de Backup da seed phrase: papel, aço ou nada disso.

Como escrever a carta de instrução

A carta de instrução é o item mais barato e mais esquecido do plano. Ela é escrita para uma pessoa que não sabe o que é uma chave privada, e o teste dela é este: alguém de fora do assunto lê, segue e chega ao fim sem te perguntar nada.

O que a carta contém:

  1. O que existe. Que há Bitcoin em autocustódia, e que ele não está em corretora nem em banco.

  2. Onde estão as coisas. Localização do aparelho, das placas de backup, e de cada parte separada, se houver separação.

  3. Se há passphrase ou multisig. A existência, nunca o valor. E quantas partes são necessárias.

  4. Como recuperar. O passo a passo, na ordem, no aparelho que você usa. Escrito por você, testado por você.

  5. Quem chamar. Nome de uma pessoa tecnicamente capaz de ajudar sem ter acesso, e o contato do advogado que cuida do espólio.

  6. O que não fazer. Não fotografar as palavras. Não digitar em computador. Não postar pedindo ajuda em rede social. Não entregar as palavras a quem se apresentar como suporte.

O que a carta não contém: nenhuma palavra da seed, nenhuma passphrase, nenhuma senha.

E ela precisa envelhecer bem. Uma carta que aponta para um cofre que você trocou de lugar é pior que nenhuma carta, porque ela consome o tempo de quem está procurando. Revise quando mudar de aparelho, de endereço ou de arranjo de chaves.

O custo de não fazer nada

O cenário de inação não é dramático, é burocrático. A família descobre que existia Bitcoin, encontra um aparelho, não encontra o backup ou não sabe o que fazer com ele, e passa meses tentando. Nesse intervalo, aparece quem se oferece para "ajudar a recuperar". É nesse ponto que a maior parte das perdas definitivas acontece, e o vetor não é técnico: é a pessoa em pânico entregando as palavras a um estranho. O que fazer quando o backup já falhou está em Perdi minha seed phrase: o que ainda dá para fazer.

Perguntas frequentes

Se eu morrer hoje, minha família consegue acessar meu Bitcoin?

Só se alguém conseguir reconstruir a carteira com o que está guardado hoje, sem você. O teste é direto: a pessoa que você indicaria conseguiria recuperar a carteira num aparelho novo usando apenas o backup e as instruções existentes? Se você não sabe, considere que a resposta é não e escreva o plano.

Dá para colocar Bitcoin em inventário sem revelar a seed em vida?

Do ponto de vista de segurança, sim: o documento registra que o ativo existe e onde estão as instruções de acesso, sem conter nenhuma palavra da seed. Para provar existência sem dar poder de gasto, costuma-se usar a chave pública estendida (xpub) ou um endereço. Como o enquadramento legal e tributário varia com o caso, esse desenho precisa ser validado com advogado e contador.

Posso deixar a seed phrase com meu advogado ou no cofre do banco?

Pode, e isso cria um ponto único de falha: passa a existir um lugar onde uma pessoa sozinha pode gastar o seu saldo. Se for esse o caminho, divida o segredo, por exemplo deixando as palavras com um guardião e a passphrase com outro, ou use multisig para que nenhuma parte isolada mova nada.

Como funciona herança com passphrase e com multisig?

A passphrase permite separar segredos entre duas pessoas, e tem um risco silencioso: se ninguém souber que ela existe, o herdeiro verá uma carteira vazia e desistirá. O multisig resolve melhor por desenho, porque exige um número mínimo de chaves e nenhuma delas funciona sozinha, mas exige também guardar o descritor da carteira junto do plano.

Como escrever a carta de instrução para quem não entende nada de cripto?

Escreva para alguém que nunca ouviu falar em chave privada: o que existe, onde estão os itens, se há passphrase ou multisig (a existência, nunca o valor), o passo a passo de recuperação testado por você, quem chamar e o que nunca fazer. A carta não contém nenhuma palavra da seed. Se um leigo consegue seguir sem te perguntar nada, ela está pronta.

Antes de fechar

Não indicamos ativo, não vendemos sinal e nada aqui é recomendação de investimento. Também não é orientação jurídica ou tributária: sucessão e apuração de impostos pedem advogado e contador. O que tratamos é o plano de acesso, que é problema de segurança, e ele continua sendo seu.

Um plano de herança começa com um backup que você confia. O COLDKIT reúne a carteira open-source Krux, que gera e mantém as chaves fora da internet, as placas de aço inoxidável 304 com a ferramenta de punção para gravar a recuperação em metal, um tutorial impresso e suporte vitalício da nossa equipe para quem está montando a própria custódia. Se você já tem o seu setup, faça hoje o teste do parágrafo de abertura e escreva a carta.

Não confie, verifique.

Recomendado para você

Ver todos
caret-right